この機能に対応しているエディション: Frontline Standard、Frontline Plus、Enterprise Standard、Enterprise Plus、Education Fundamentals、Education Standard、Education Plus、Enterprise Essentials Plus。エディションを比較
Google ドライブのデータ損失防止(DLP)機能を使用すると、データ保護ルールを作成して、データ漏洩を防ぎ、ドライブ ファイル内のセンシティブ データの共有を制御できます。
ドライブの DLP の仕組み
- データ保護ルールを作成して、ドライブ ファイル内の機密性の高いコンテンツを保護します。ルールに違反した場合のアクションも指定できます。ルールが追加または変更されるたびに、DLP は対象となるすべてのファイルをスキャンしようとします。
- データ保護ルールはマイドライブと共有ドライブの両方に適用されます。マイドライブ内のファイルの場合、ファイルのオーナーに適用される DLP ポリシーが有効になります。共有ドライブ内のファイルの場合、共有ドライブはファイルのオーナーとみなされ、共有ドライブに適用される DLP ポリシーが有効となります。
- ファイルのスキャンには、ファイル数などのさまざまな要因により、数時間、1 日、またはそれ以上の時間がかかることがあります。
- ルールを追加または変更した場合、またはルールで使用されるカスタム コンテンツ検出項目を変更した場合、DLP は以前にアップロードされたファイルの最新のリビジョンをスキャンします。
- ドライブ専用のデータ保護ルールを作成することも、ドライブと他の Google アプリ(Google Chat や Gmail など)に共通して適用されるルールを作成することも可能です。
- 機密コンテンツを検出するために、ドキュメントが 2 回スキャンされる場合があります。そのため、ルール変更によって影響を受けるファイルの数は、スキャンごとに異なります。
スキャン対象のデータ
- Google スプレッドシート、ドキュメント、スライド
- Google フォーム(ファイルのアップロードが必要な質問に応じて送信されたファイル、フォームのコンテンツ(質問と選択肢)を含む)
- Google Vids
- ドキュメント ファイル形式: .doc、.docx、.htm、.html、.ods、.odt、.pdf、.pps、.ppt、.pptx、.readme、.rtf、.tab、.tsv、.txt、.wpd、.xls、.xlsm、.xlsx、.xml、.xps
- 画像ファイル形式: .arw、.ai、.cr2、.eps、.gif、.jpe、.jpeg、.jpg、.heic、.heif、.png、.ps、.svg、.svgz、.tif、.tiff、.webp
- 圧縮ファイル形式: .7z、.gtar、.rar、.tar、.tgz、.zip
- ソースコード ファイル形式: .c、.c++、.cc、.cpp、.cs、.cxx、.d、.h、.h++、.hh、.hpp、.hs、.hxx、.java、.js、.lhs、.mjs、.pas、.php、.pht、.pl、.pm、.py、.sh、.sql、.tcl
- その他のファイル形式: .323、.asc、.bib、.boo、.cfg、.cls、.conf、.csh、.css、.csv、.diff、.dot、.dxf、.eml、.etx、.gcd、.har、.htc、.hwp、.ics、.icz、.jad、.json、.kml、.kmz、.log、.ltx、.m、.markdown、.md、.mdown、.mht、.mhtml、.mkd、.mkdn、.mml、.moc、.mrw、.msg、.nrw、.odp、.orf、.p、.patch、.pef、.phtml、.pot、.raf、.rtx、.rw2、.sct、.sdc、.sdd、.sdw、.shar、.shtml、.strings、.sty、.sxc、.sxi、.sxw、.taz、.tex、.text、.tk、.tm、.ts、.uls、.url、.vcf、.vcs、.wml、.wmls、.wsc、.xht、.xhtml、.xlb、.xlt、.xltm、.xsl
- ファイル名、候補リスト、ラベルなどのファイル メタデータ。
コンテンツの制限について詳しくは、Google ドライブの DLP コンテンツの制限をご覧ください。
スキャン対象外のデータ
- Google ドキュメント、スプレッドシート、スライド、図形描画のコメント
- サイト コンテンツ
- フォームの回答(ファイル アップロード以外)
- パスワードで保護されたファイルの内容
- 動画ファイルと音声ファイルの形式
トリガーについて
ルールで検索するコンテンツを定義する前に、DLP スキャン プロセスを開始するトリガーを指定します。Google ドライブのトリガーは [ドライブ ファイル] です。ファイルを変更すると、データ保護ルールが有効になります。
DLP アクションについて
デリケートなコンテンツが検出された場合、ルールによってアクションが適用されます。次の表に記載されているアクションから選択できます。
検出後の操作が異なる類似したルールがある場合は、より厳しいアクションが優先されます。たとえば、あるルールで社会保障番号(SSN)が見つかった場合に警告を表示し、別のルールで SSN の使用をブロックしている場合、アクションはブロックされ、ユーザーはファイルを共有できません。
| 操作 | 説明 |
|---|---|
| 外部共有をブロック |
ドキュメントの共有を禁止します。イベントがログに記録されます。 外部共有をブロックするルールがある場合、組織外のユーザーは、ルールが適用されたことがあるファイルの変更履歴を閲覧できません。この規定には、ラベルを適用するが外部共有をブロックしないルールも含まれます。 |
| 外部との共有を警告する |
ユーザーがファイルを共有しようとすると、ファイルに機密コンテンツが含まれているという警告が表示されます。[キャンセル] または [このまま共有] を選択できます。ユーザーの選択が記録されます。 この操作に対するアラートを有効にすると、ファイルが共有されたかどうかにかかわらず、機密コンテンツが検出されたときにアラートがトリガーされます。通常、検出はファイルの作成または更新後、またはファイルに適用されるルールの変更後に行われます。また、システム アップグレードによって検出能力が向上したときにも実行されることがあります。検出イベントはルールのログイベントに記録されます。 |
| ダウンロード、印刷、コピーの無効化 |
ユーザーによるファイルのダウンロード、印刷、コピーを禁止します。詳しくは、ユーザーがファイルをダウンロード、印刷、コピーできないようにするをご覧ください。 このアクションは、コンテキストアウェア アクセスの条件と組み合わせることができます。 |
| 分類ラベルを適用する |
既存の分類ラベルを一致するファイルに適用します。データ保護ルールでは、分類ラベルを条件とアクションの両方に使用することはできません。 詳しくは、DLP ルールを使用してドライブのファイルに分類ラベルを自動的に適用するをご覧ください。 |
| 監査のみ |
ユーザーは操作を中断することなく続行でき、イベントはログに記録されます。 |
DLP の条件について
条件なしでデータ保護ルールを作成できます。この場合、ルールは共有または変更されたすべてのドライブ ファイルに適用されます。
または、スキャンするコンテンツまたはアクティビティを定義する条件をデータ保護ルールで指定することもできます。事前定義されたデータタイプを使用することも、独自のカスタム コンテンツ検出項目を作成することもできます。AND、OR、NOT 演算子を使用して複数の条件を組み合わせることもできます。
詳しくは、定義済みコンテンツ検出項目の使用方法、カスタム検出項目を作成する、ネストされた条件演算子を使用した DLP ルールの例をご覧ください。
| スキャンするコンテンツの種類 | スキャン対象 | 詳細と使用方法 |
|---|---|---|
| すべてのコンテンツ |
事前定義されたデータの種類と一致する テキスト文字列を含む 正規表現に一致する 単語リスト内の単語に一致する |
タイトル、本文、編集の提案など、すべてのコンテンツをスキャンします。次のいずれかのパラメータに一致する機密情報が見つかった場合は、アクションを実行します。
|
| 本文 |
事前定義されたデータの種類と一致する テキスト文字列を含む 正規表現に一致する 単語リスト内の単語に一致する |
ファイルの本文をスキャンして機密情報を確認します。 |
| 分類ラベル |
次に一致 |
ファイルに分類ラベルが適用されているかどうか。データ保護ルールでは、分類ラベルを条件とアクションの両方に使用することはできません。 詳しくは、DLP ルールを使用してドライブのファイルに分類ラベルを自動的に適用するをご覧ください。 |
| ファイルの暗号化ステータス |
クライアントサイド暗号化が適用されていない クライアントサイド暗号化されているか |
ファイルが暗号化されているかどうか。詳しくは、CSE で組織のデータを保護するをご覧ください。 |
| 編集の提案 |
事前定義されたデータの種類と一致する テキスト文字列を含む 語句を含む 正規表現に一致する 単語リスト内の単語に一致する |
提案モードでファイルに追加されたコンテンツをスキャンします。 |
| タイトル |
事前定義されたデータの種類と一致する テキスト文字列を含む 語句を含む で終わる で始まる 正規表現に一致する 単語リスト内の単語に一致する |
ファイル タイトルをスキャンして機密情報を確認します。 |
ルールの作成
ルールの動作を決定したら、ルールを作成します。詳細については、データ保護ルールの作成をご覧ください。
一般的なユースケース
次の表に、トリガー(ユーザーの操作)、条件(チェックされる内容)、特定のアクション(実行内容)を組み合わせて DLP ポリシーを定義する方法の例を示します。この表を使用するには、次の操作を行う必要があります。
- トリガーを選択する。
- 条件値を対応するオプションにマッピングする。
- アクションを選択します。
| ユースケース | トリガー | 条件 | アクション |
|---|---|---|---|
| コンテンツに社会保障番号が含まれている場合、ファイルの共有をブロックする | Google ドライブ |
コンテンツの種類: すべてのコンテンツ 一致: 事前定義されたデータの種類と一致する データの種類: 米国 - 社会保障番号 可能性のしきい値: 高 一意に一致するテキストの最低数: 1 最小一致数: 1 |
外部共有をブロック |
| ドライブの外部共有と、パスポート番号を含むチャット メッセージ添付ファイルをブロックする | Google ドライブ AND Google Chat |
コンテンツの種類: すべてのコンテンツ 一致: 事前定義されたデータの種類と一致する データの種類: あらゆる場所におけるパスポート番号 可能性のしきい値: 高 一意に一致するテキストの最低数: 1 最小一致数: 1 |
Google ドライブ: 外部共有をブロックする Google Chat: メッセージをブロックする |
| タイトルにプロジェクトのコード名または略語が含まれているファイルを共有する際にユーザーに警告する | Google ドライブ |
条件 1: 一致: テキスト文字列を含む 値: SpiderWeb
条件 2: 一致: テキスト文字列を含む 値: SpdW |
外部との共有を警告する |
アラートを確認、モニタリング、調査する
- セキュリティ ダッシュボードでインシデントを表示します。
- ルールのログのイベントでインシデントの詳細を表示します。
- セキュリティ調査ツールを使用して、データ共有のインシデントを示すアラートを調査します。詳しくは、セキュリティ調査ツールについてをご確認ください。
- データ保護ルール違反を調査して、実際のインシデントか誤検出かを判断します。詳しくは、DLP ルールをトリガーするコンテンツを表示するをご覧ください。